CVE-2021-33570
Postbird 0.8.4 किसी भी PostgreSQL डेटाबेस तालिका में IMG तत्व की onerror विशेषता के माध्यम से संग्रहीत XSS की अनुमति देता है। इसके परिणामस्वरूप XMLHttpRequest और file:/// URL के open से जुड़े वैक्टरों के...
- प्रकाशित
- 25 मई 2021
- अद्यतन
- 3 अग॰ 2024
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 27 मई 2021
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:Nकम · अगले 30 दिन
- प्रतिशत
- 88.8%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Postbird 0.8.4 किसी भी PostgreSQL डेटाबेस तालिका में IMG तत्व की onerror विशेषता के माध्यम से संग्रहीत XSS की अनुमति देता है। इसके परिणामस्वरूप XMLHttpRequest और file:/// URL के open से जुड़े वैक्टरों के माध्यम से स्थानीय फ़ाइलें पढ़ी जा सकती हैं, या Window.localStorage और savedConnections से जुड़े वैक्टरों के माध्यम से PostgreSQL पासवर्ड का पता लगाया जा सकता है।
स्रोत
1- Postbird 0.8.4 - Javascript Injectionएक्सप्लॉइट
Debshubra Chakraborty · multiple · 27 मई 2021
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।